HTTP (Hypertext Transfer Protocol) ist das Anwendungsprotokoll, mit dem Browser, Apps und Server Webseiten, Dateien und API-Daten anfordern und ausliefern.
Wie HTTP funktioniert
HTTP ist ein Anfrage-Antwort-Protokoll. Ein Client sendet eine Anfrage mit einer Methode (GET, POST, PUT, DELETE und andere), einer URL und Headern; der Server antwortet mit einem Statuscode (200 OK, 301 Weiterleitung, 404 nicht gefunden, 500 Serverfehler), Headern und einem Body. HTTP ist zustandslos: Jede Anfrage steht für sich, deshalb halten Cookies und Tokens Nutzer angemeldet.
- HTTP/1.1 – textbasiert, weiterhin weit verbreitet (RFC 9112);
- HTTP/2 – binär, viele Anfragen über eine Verbindung (RFC 9113);
- HTTP/3 – läuft über QUIC auf UDP für schnellere Verbindungen (RFC 9114).
HTTPS ist HTTP innerhalb einer verschlüsselten TLS-Verbindung, authentifiziert durch ein Zertifikat einer Zertifizierungsstelle.
Warum HTTP für die Sicherheit wichtig ist
Reines HTTP wird unverschlüsselt übertragen, sodass jeder im selben Netz – etwa im öffentlichen WLAN – es mitlesen oder verändern kann. Browser kennzeichnen HTTP-Seiten deshalb als „Nicht sicher“, und große Websites nutzen nur noch HTTPS. HTTP selbst ist ebenfalls Angriffsfläche:
- Request Smuggling und Desync-Angriffe zwischen Proxys und Servern;
- Header-Injection, offene Weiterleitungen und Cookie-Diebstahl;
- DoS-Tricks wie der HTTP/2-Rapid-Reset-Angriff (2023), der DDoS-Angriffe in Rekordgröße ermöglichte.
Empfehlungen
- Liefern Sie jede Website über HTTPS aus und aktivieren Sie HSTS, damit Browser nie auf HTTP zurückfallen.
- Setzen Sie Sicherheits-Header: Content-Security-Policy, X-Content-Type-Options, Secure- und HttpOnly-Cookies.
- Halten Sie Webserver, Proxys und CDNs aktuell.